{"id":1205829,"date":"2024-06-19T14:58:05","date_gmt":"2024-06-19T16:58:05","guid":{"rendered":"https:\/\/teknomers.com\/fr\/unc3886-utilise-fortinet-vmware-0-days-et-stealth-tactics-pour-lespionnage-a-long-terme\/"},"modified":"2024-06-19T14:58:10","modified_gmt":"2024-06-19T16:58:10","slug":"unc3886-utilise-fortinet-vmware-0-days-et-stealth-tactics-pour-lespionnage-a-long-terme","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/unc3886-utilise-fortinet-vmware-0-days-et-stealth-tactics-pour-lespionnage-a-long-terme\/","title":{"rendered":"UNC3886 utilise Fortinet, VMware 0-Days et Stealth Tactics pour l&#8217;espionnage \u00e0 long terme"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">19 juin 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Exploits Zero Day \/ Cyber-espionnage<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/UNC3886-utilise-Fortinet-VMware-0-Days-et-Stealth-Tactics-pour-lespionnage.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>L&#8217;acteur du cyberespionnage li\u00e9 \u00e0 la Chine, li\u00e9 \u00e0 l&#8217;exploitation zero-day des failles de s\u00e9curit\u00e9 des appareils Fortinet, Ivanti et VMware, a \u00e9t\u00e9 observ\u00e9 en train d&#8217;utiliser plusieurs m\u00e9canismes de persistance afin de maintenir un acc\u00e8s sans entrave aux environnements compromis.<\/p>\n<p>&#8220;Les m\u00e9canismes de persistance englobaient les p\u00e9riph\u00e9riques r\u00e9seau, les hyperviseurs et les machines virtuelles, garantissant que les canaux alternatifs restent disponibles m\u00eame si la couche principale est d\u00e9tect\u00e9e et \u00e9limin\u00e9e&#8221;, chercheurs Mandiant. <a rel=\"nofollow noopener\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/uncovering-unc3886-espionage-operations\" target=\"_blank\">dit<\/a> dans un nouveau rapport.<\/p>\n<p>L&#8217;acteur mena\u00e7ant en question est <strong>UNC3886<\/strong>que la soci\u00e9t\u00e9 de renseignement sur les menaces appartenant \u00e0 Google a qualifi\u00e9 de \u00ab sophistiqu\u00e9, prudent et \u00e9vasif \u00bb.<\/p>\n<p>Les attaques orchestr\u00e9es par l&#8217;adversaire ont exploit\u00e9 des failles zero-day telles que <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-41328\" target=\"_blank\">CVE-2022-41328<\/a> (Fortinet FortiOS), <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-22948\" target=\"_blank\">CVE-2022-22948<\/a> (VMware vCenter), et <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-20867\" target=\"_blank\">CVE-2023-20867<\/a> (VMware Tools) pour effectuer diverses actions malveillantes, allant du d\u00e9ploiement de portes d\u00e9rob\u00e9es \u00e0 l&#8217;obtention d&#8217;informations d&#8217;identification pour un acc\u00e8s plus approfondi.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/auditboard-it-risk-now\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/Des-pirates-informatiques-lies-a-la-Chine-infiltrent-une-entreprise.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Il a \u00e9galement \u00e9t\u00e9 observ\u00e9 qu&#8217;il exploitait CVE-2022-42475, une autre lacune affectant Fortinet FortiGate, peu de temps apr\u00e8s sa divulgation publique par la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 r\u00e9seau.<\/p>\n<p>Ces intrusions ont principalement cibl\u00e9 des entit\u00e9s en Am\u00e9rique du Nord, en Asie du Sud-Est et en Oc\u00e9anie, avec des victimes suppl\u00e9mentaires identifi\u00e9es en Europe, en Afrique et dans d&#8217;autres r\u00e9gions d&#8217;Asie.  Les industries cibl\u00e9es couvrent les secteurs des gouvernements, des t\u00e9l\u00e9communications, de la technologie, de l\u2019a\u00e9rospatiale et de la d\u00e9fense, ainsi que de l\u2019\u00e9nergie et des services publics.<\/p>\n<p>Une tactique notable de l&#8217;arsenal de l&#8217;UNC3886 consiste \u00e0 d\u00e9velopper des techniques qui \u00e9chappent aux logiciels de s\u00e9curit\u00e9 et leur permettent de s&#8217;infiltrer dans les r\u00e9seaux gouvernementaux et commerciaux et d&#8217;espionner les victimes pendant de longues p\u00e9riodes sans \u00eatre d\u00e9tect\u00e9es.<\/p>\n<p>Cela implique l&#8217;utilisation de rootkits accessibles au public comme Reptile et <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/ldpreload\/Medusa\" target=\"_blank\">M\u00e9duse<\/a> sur des machines virtuelles (VM) invit\u00e9es, ces derni\u00e8res \u00e9tant d\u00e9ploy\u00e9es \u00e0 l&#8217;aide d&#8217;un composant d&#8217;installation baptis\u00e9 SEAELF.<\/p>\n<p>&#8220;Contrairement \u00e0 REPTILE, qui fournit uniquement un acc\u00e8s interactif avec des fonctionnalit\u00e9s de rootkit, MEDUSA pr\u00e9sente des capacit\u00e9s d&#8217;enregistrement des informations d&#8217;identification des utilisateurs \u00e0 partir des authentifications r\u00e9ussies, localement ou \u00e0 distance, et des ex\u00e9cutions de commandes&#8221;, a not\u00e9 Mandiant.  &#8220;Ces capacit\u00e9s sont avantageuses pour l&#8217;UNC3886 en tant que mode op\u00e9ratoire pour se d\u00e9placer lat\u00e9ralement en utilisant des informations d&#8217;identification valides.&#8221;<\/p>\n<p>Les syst\u00e8mes sont \u00e9galement livr\u00e9s avec deux portes d\u00e9rob\u00e9es nomm\u00e9es MOPSLED et RIFLESPINE qui tirent parti de services de confiance tels que GitHub et Google Drive en tant que canaux de commande et de contr\u00f4le (C2).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/1718816285_356_UNC3886-utilise-Fortinet-VMware-0-Days-et-Stealth-Tactics-pour-lespionnage.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/1718816285_356_UNC3886-utilise-Fortinet-VMware-0-Days-et-Stealth-Tactics-pour-lespionnage.png\" alt=\"Cyber-espionnage chinois\" border=\"0\" data-original-height=\"1406\" data-original-width=\"2200\" title=\"Cyber-espionnage chinois\"\/><\/a><\/div>\n<p>MOPSLED, une \u00e9volution probable du malware Crosswalk, est un implant modulaire bas\u00e9 sur un shellcode qui communique via HTTP pour r\u00e9cup\u00e9rer des plugins \u00e0 partir d&#8217;un serveur GitHub C2, tandis que RIFLESPINE est un outil multiplateforme qui utilise Google Drive pour transf\u00e9rer des fichiers et ex\u00e9cuter des commandes. .<\/p>\n<p>Mandiant a d\u00e9clar\u00e9 avoir \u00e9galement rep\u00e9r\u00e9 UNC3886 d\u00e9ployant des clients SSH de porte d\u00e9rob\u00e9e pour r\u00e9colter des informations d&#8217;identification apr\u00e8s l&#8217;exploitation de 2023-20867, ainsi que tirer parti de Medusa pour configurer des serveurs SSH personnalis\u00e9s dans le m\u00eame but.<\/p>\n<p>&#8220;La premi\u00e8re tentative de l&#8217;acteur malveillant d&#8217;\u00e9tendre son acc\u00e8s aux appareils r\u00e9seau en ciblant les <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/TACACS\" target=\"_blank\">Serveur TACACS<\/a> &#8220;LOOKOVER est un renifleur \u00e9crit en C qui traite les paquets d&#8217;authentification TACACS+, effectue le d\u00e9cryptage et \u00e9crit son contenu dans un chemin de fichier sp\u00e9cifi\u00e9.&#8221;<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/ad-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/Sticky-Werewolf-etend-ses-cibles-de-cyberattaques-en-Russie-et.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Certaines des autres familles de logiciels malveillants diffus\u00e9es au cours d&#8217;attaques visant les instances VMware sont ci-dessous\u00a0:<\/p>\n<ul>\n<li>Une version trojanis\u00e9e d&#8217;un d\u00e9mon TACACS l\u00e9gitime avec une fonctionnalit\u00e9 de journalisation des informations d&#8217;identification<\/li>\n<li>VIRTUALSHINE, une porte d\u00e9rob\u00e9e bas\u00e9e sur des sockets VMware VMCI qui donne acc\u00e8s \u00e0 un shell bash<\/li>\n<li>VIRTUALPIE, une porte d\u00e9rob\u00e9e Python qui prend en charge le transfert de fichiers, l&#8217;ex\u00e9cution de commandes arbitraires et les capacit\u00e9s de shell invers\u00e9<\/li>\n<li>VIRTUALSPHERE, un module contr\u00f4leur associ\u00e9 \u00e0 une porte d\u00e9rob\u00e9e bas\u00e9e sur VMCI<\/li>\n<\/ul>\n<p>Au fil des ann\u00e9es, les machines virtuelles sont devenues des cibles lucratives pour les acteurs malveillants en raison de leur utilisation g\u00e9n\u00e9ralis\u00e9e dans les environnements cloud.<\/p>\n<p>&#8220;Une VM compromise peut fournir aux attaquants un acc\u00e8s non seulement aux donn\u00e9es de l&#8217;instance de VM, mais \u00e9galement aux autorisations qui lui sont attribu\u00e9es&#8221;, Palo Alto Networks Unit 42. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/cloud-virtual-machine-attack-vectors\/\" target=\"_blank\">dit<\/a>.  \u00ab\u00a0\u00c9tant donn\u00e9 que les charges de travail de calcul telles que les machines virtuelles sont g\u00e9n\u00e9ralement \u00e9ph\u00e9m\u00e8res et immuables, le risque pos\u00e9 par une identit\u00e9 compromise est sans doute plus grand que celui des donn\u00e9es compromises au sein d&#8217;une machine virtuelle.\u00a0\u00bb<\/p>\n<p>Il est conseill\u00e9 aux organisations de suivre les recommandations de s\u00e9curit\u00e9 dans le <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortiguard.com\/psirt\/FG-IR-22-369\" target=\"_blank\">Fortinet<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/core.vmware.com\/vsphere-esxi-mandiant-malware-persistence\" target=\"_blank\">VMware<\/a> des conseils pour vous prot\u00e9ger contre les menaces potentielles.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/06\/chinese-cyber-espionage-group-exploits.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80219 juin 2024\ue804R\u00e9dactionExploits Zero Day \/ Cyber-espionnage L&#8217;acteur du cyberespionnage li\u00e9 \u00e0 la Chine, li\u00e9 \u00e0 l&#8217;exploitation zero-day des failles de s\u00e9curit\u00e9 des appareils Fortinet, Ivanti et VMware, a \u00e9t\u00e9 observ\u00e9 en train d&#8217;utiliser plusieurs m\u00e9canismes de persistance afin de maintenir un acc\u00e8s sans entrave aux environnements compromis. &#8220;Les m\u00e9canismes de persistance englobaient les p\u00e9riph\u00e9riques [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1205830,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[113498,200292,4168,4165,4161,200267,87014,4159,4171,13617,2778,200268,200269,200270,185,79012,128318,4172,4169,198810,180004,2988,237026,1282,4166,34910,4164],"class_list":["post-1205829","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-0days","tag-actualites-sur-la-cybersecurite","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-fortinet","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-lespionnage","tag-long","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-pour","tag-ransomware-malware","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-stealth","tag-tactics","tag-terme","tag-unc3886","tag-utilise","tag-violation-de-donnees","tag-vmware","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1205829","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1205829"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1205829\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1205830"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1205829"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1205829"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1205829"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}